- A Claude Mythos Preview több ezer kritikus hibát észlelt alapvető szoftverekben, messze meghaladva az emberek és a hagyományos eszközök észlelési képességeit.
- A Project Glasswing egy 50 technológiai és pénzügyi óriásból álló korlátozott koalíció, amely ezt a mesterséges intelligenciát használja a sebezhetőségek javítására, mielőtt azokat kihasználnák.
- A modell az ASL-4 kockázati szintje miatt továbbra is ellenőrzött hozzáférés alatt áll, mivel képes önállóan funkcionális támadásokat generálni.

Képzeljük el, hogy az internetet működtető szoftverek – a böngészőktől kezdve, amelyekkel ezt olvassuk, egészen a legerősebb szerverek operációs rendszereiig – olyan láthatatlan sebezhetőségekkel rendelkeznek, amelyeket évtizedek óta senki sem vett észre. Nos, kiderült, hogy az Anthropic áttörést ért el egy olyan eszközzel, amely nemcsak megtalálja ezeket a sebezhetőségeket, hanem pontosan tudja, hogyan használja ki őket, arra kényszerítve az egész iparágat, hogy újragondolja, hogyan védi az adatainkat.
Nem egy okos csevegőalkalmazás egyszerű frissítéséről beszélünk, hanem egy teljes paradigmaváltásról. A Project Glasswing elindításával a vállalat úgy döntött, hogy proaktív védekező megközelítést alkalmaz, összefogva a technológiai és pénzügyi szektor nehézsúlyújait, hogy megtisztítsák a globális kódbázist, mielőtt valaki rosszindulatú szándékkal úgy döntene, hogy ugyanazt a technológiát használja digitális káosz létrehozására.
A művelet mögött álló ötletgazda: Claude Mythos Előzetes
Az egész művelet mögött álló valódi hajtóerő a Claude Mythos Preview , egy olyan mesterséges intelligencia modell, amely biztonsági elemzés terén megszégyeníti elődeit. A kereskedelmi modellekkel ellentétben a Mythos mélyreható gondolkodási képességgel rendelkezik, amely lehetővé teszi számára, hogy több ezer nulladik napi sebezhetőséget azonosítson – olyan hibákat, amelyekről még az eredeti fejlesztők sem tudtak.
Ami ezt a modellt igazi erőművé teszi, az a sebezhetőségek láncba fűzésének képessége . A való világban egy hacker általában nem egyetlen lyukat használ, hanem több kisebb hibát kombinál a teljes hozzáférés megszerzése érdekében. A Mythos képes kikövetkeztetni, hogyan lehet ezeket a darabokat összekapcsolni, és ami még lenyűgözőbb, képes tesztkódot írni és végrehajtani annak bizonyítására, hogy a hiba valós és kihasználható, így kiküszöbölve a téves riasztások zaját, amelyek annyira frusztrálják a kiberbiztonsági elemzőket és eszközeiket.

Figurák, amiktől az égnek áll a hajad
Ha azt hitted, hogy az érett szoftverek biztonságosak, a Glasswing adatai rémálmokat fognak okozni. Alig harminc nap alatt a programpartnerek több mint 10 000 nagy súlyosságú vagy kritikus sebezhetőséget észleltek. A Cloudflare, amely már vezető szerepet tölt be a biztonság területén, önmagában 2 000 hibát talált saját rendszereiben, amelyek közül 400 kritikus volt , ami azt mutatja, hogy még a legfelkészültebbek sem immunisak a hibákra.
A nyílt forráskódú szoftverek helyzete még aggasztóbb. Az Anthropic mintegy 1.000, a hálózat számára elengedhetetlen projektet elemzett, és több mint 23 000 potenciális sebezhetőséget talált, amelyek közül 6.202-t kritikusnak minősítettek . Hogy képet kapjunk róla, a modell feltárt egy olyan sebezhetőséget az OpenBSD-ben, amely 27 éve szunnyadt , az FFmpegben és a FreeBSD-ben található 16, illetve 17 éves hibák mellett. Olyan szoftverekről van szó, amelyek számtalan auditon átmentek, és még mindig sebezhetőek voltak.
Miért nem használhatjuk otthon a Mythos-t?
Valószínűleg azon tűnődsz, hogy az Anthropic miért nem hozza nyilvánosságra ezt a modellt. A válasz egyszerű: túl veszélyes. A Mythos belső besorolása ASL-4 (AI Biztonsági Szint 4) , ami azt jelenti, hogy katasztrofális károkat okozhat, ha rossz kezekbe kerül. Egy modell, amely ilyen pontossággal talál meg egy hibát, egy szempillantás alatt képes tökéletes kihasználást generálni a kritikus infrastruktúra megtámadására.
Ezért a hozzáférés 50 kiválasztott szervezetből álló zárt körre korlátozódik , beleértve olyan óriásokat, mint a Microsoft, a Google, az Apple, az Amazon és a JPMorgan Chase. Az ötlet az, hogy ezek a szervezetek mesterséges intelligenciát használjanak a szoftverek tömeges javítására , mielőtt a támadók hasonló modellek alapján kifejlesztenék saját eszközeiket. Ez lényegében egy fegyverkezési verseny, ahol az Anthropic azt akarja, hogy a jófiúk kerüljenek fölénybe.
Tanulságok az ágazat és a fejlődés jövője számára
Ez a fejlesztés egyértelművé teszi, hogy a biztonság többé nem lehet utólagos szempont. A Cloudflare rámutatott, hogy a mesterséges intelligencia alapú ügynökök használata nagyon specifikus tesztelési környezetet igényel; nem elég egyszerűen megkérni a modellt, hogy „keressen hibákat”. Ehelyett a feladatokat szegmentálni kell, és kontradiktórius felülvizsgálatot (egy második ügynököt, amely megkérdőjelezi az első eredményeit) kell alkalmazni annak megakadályozására, hogy a mesterséges intelligencia információkat hamisítson.
Továbbá egy aggasztó emberi szűk keresztmetszet is felmerült: a mesterséges intelligencia gyorsabban találja meg a hibákat, mint ahogy a programozók kijavítanák azokat. Míg a Mythos több ezer hibát észlel, a triázs, a jelentéskészítés és a javítások folyamata továbbra is túlterhelt emberi munkaerőre támaszkodik. Ez arra késztetett néhány vállalatot, hogy megpróbálják a CVE közzétételétől számított két órára csökkenteni a válaszadási SLA-kat , bár ez azzal a kockázattal jár, hogy a javításokat megfelelő regressziós tesztelés nélkül adják ki.
Ennek leküzdésére az Anthropic elindította a Claude Security béta verzióját vállalati ügyfelek számára, valamint a Cyber Verification Programot, amely lehetővé teszi a legitim szakemberek számára, hogy a szokásos korlátozások nélkül használják modelljeiket. Emellett dollármilliókat különítettek el olyan alapítványoknak, mint a Linux Foundation és az Apache, hogy segítsék a nyílt forráskódú szoftverek karbantartóit a biztonsági jelentések cunamijának kezelésében.
A valóság az, hogy a sebezhetőségek felfedezésének költségei zuhantak, és a felfedezés és a kihasználás közötti idő most szűkebb, mint valaha. A Project Glasswing sikere azt mutatja, hogy ebben az új ökoszisztémában a túlélés egyetlen módja az átláthatóság és a szektorokon átívelő együttműködés , elfogadva, hogy a mesterséges intelligencia mostantól a globális digitális infrastruktúra támadásának és védelmének elsődleges eszköze.